Перейти к содержимому
Калькуляторы
По какой схеме настраиваете фаервол:  

10 пользователей проголосовало

  1. 1. По какой схеме настраиваете фаервол:

    • С начало список разрешающих правил и в конце запрещающее правило на всё
      4
    • С начало запрещающее правило на всё и далее список разрешающих правил
      5
    • С начало запрещающие правила на всё не нужное, к примеру: запросы из мира где source сеть серая, bot-net порты, и т.п., затем список разрешающих правил и в конце запрещающее правило на всё
      1


firewall и кто как его готовит?

Хотелось бы послушать мнение тех, кто использует firewall на ОS *Linux и *BSD -  на серверах смотрящих в мир.

По какой схеме настраиваете фаервол:

 

1. С начало список разрешающих правил и в конце запрещающее правило?

                                                         или

2. С начало запрещающее правило и далее список разрешающих правил?

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Я сначала запрещаю все точно не нужное. Типа, входящих с серых сетей на паблике. Потом разрешаю нужное. Потом запрещаю всё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Работаю в основном с BSD. Делаю фаер закрытым, а потом открываю что нужно, после, по счетчикам смотрю количество срабатываний.

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний. В каких то правилах использую tables, skipto, not, or

Считаю, это более актуально для браса с шейпером, на остальных серваках тоже стараюсь придерживаться этого принципа,

но принимая во внимание, что железо сейчас достаточно производительное, то как бы для некторых сервисов можно и не заморачиваться как там правила идут, ну кроме высоконагруженных.

Ну и стараюсь правильно планировать адресацию, когда можно фильтровать сразу большим кусом сети нежели размазывать на 100500 правил по одному хосту на правило. Но опять же все зависит от ситуации по фильтрации. У каждого по-своему.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

5 часов назад, No_name сказал:

Работаю в основном с BSD. Делаю фаер закрытым, а потом открываю что нужно, после, по счетчикам смотрю количество срабатываний.

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний. В каких то правилах использую tables, skipto, not, or

Считаю, это более актуально для браса с шейпером, на остальных серваках тоже стараюсь придерживаться этого принципа,

но принимая во внимание, что железо сейчас достаточно производительное, то как бы для некторых сервисов можно и не заморачиваться как там правила идут, ну кроме высоконагруженных.

Ну и стараюсь правильно планировать адресацию, когда можно фильтровать сразу большим кусом сети нежели размазывать на 100500 правил по одному хосту на правило. Но опять же все зависит от ситуации по фильтрации. У каждого по-своему.

 

И добавить нечего. Делаю также

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Наверное это вопрос из серии как оптимальнее писать правила.

Но схем есть несколько, одни более понятные другие более производительные.

 

Я бы хотел сказать что у меня всё красиво, но в группах по которым сгруппированы правила есть исключения и всё вместе это выглядит как лапша :)

 

Правила в группах сортируются по inet/inet6 и потом по протоколам.

 

pass out quick для не маршрутизируемого (броадкаст, мультикаст и тп) no state allow-opts

block return out quick заблоченые протоколы (самба) и хосты наружу и приватным сетям через внешние интерфейсы.

pass out quick для всего подряд и трафика с IP Options no state allow-opts

 

pass in quick для немаршрутизируемого (броадкаст, мультикаст и тп) no state allow-opts

 

pass in quick для ССШ

 

block drop/return in для заблоченых хостов, антиспуфинг и дефолтное запрещающее правило

 

pass in quick для доступа к сервисам на хосте и хождения трафика между сетями/интерфейсами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Дефолтное полиси в дроп, нужно разрешается. +

Цитата

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сначала, все что разрешено (по портам), в конце все запретить. Использую iptables

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.